ClickLock Stealer soll bisher über 100 Personen per Shellscript angegriffen haben. Er geht dabei recht fies vor, um ans Passwort zu kommen und Daten abzuziehen.
ClickFix-Attacken sind eine besondere Form von Social Engineering: Nutzer werden dabei dazu bewegt, aus dem Web, E-Mails oder Kurznachrichten Befehle zu kopieren, um sie dann in die Kommandozeile des Rechners einzufügen, auf dass dann böswillige Skripte ablaufen. Da mehr und mehr Nutzer aufgrund des KI-Agenten-Hypes mit dem Terminal in Berührung kommen, finden sich immer wieder Opfer. Wie das Sicherheitsunternehmen Group-IB warnt, kursiert aktuell ein neuer Angriff namens ClickLock Stealer, der besonders problematisch agiert und sogar Erpressungselemente enthält.
Hälfte der Betroffenen aus EuropaLaut der Sicherheitsforscher adressiert der Schädling Nutzer in Europa, Nordamerika und der MEA-Region. Ermittelt wurden bereits mindestens 100 Opfer in 33 Ländern, die Hälfte davon in Europa. Die Attacken laufen offenbar mindestens seit Mai. Ziel von ClickLock Stealer ist es, Daten aus Kryptowallets, Browsern („unterstützt“ werden mindestens acht verschiedene), Passwort-Managern und weiteren sensiblen Systembereichen (etwa Schlüsselbund, FTP-Passwörter und Blockchain-Adressen) abzuziehen.
Eine der Vertriebsmethoden von ClickLock Stealer sollen gefälschte Cloudflare-Seiten sein. Dabei soll der Nutzer beweisen, dass er ein Mensch sei – und dazu gehöre auch, ein Terminal-Kommando samt Return-Tastendruck einzufügen. Die Malware macht sich sogleich an die Arbeit und versucht, den Nutzer zur Eingabe eines Administratorpassworts zu bewegen. Hier kommt es dann zu der Epressung: Weigert sich der Nutzer, indem er den Prompt, der eine macOS-Passworteingabe nachahmt, abzubrechen versucht, werden zentrale Systemprozesse wie Finder, Dock, das Terminal, Systemeinstellungen, Aktivitätsanzeige, Konsole, Spotlight und laufende Browser abgeschossen – zudem die Nachrichtenzentrale, damit macOS-Warnungen nicht durchkommen. Der Nutzer kann also nichts tun, als das Passwort einzugeben, was wiederum den Datenabgriff startet.
Hintertür bleibt erhaltenIst dieser erfolgt, werden die Hauptkomponenten von ClickLock Stealer gelöscht, es verbleibt jedoch eine Hintertür auf dem System, sodass die Angreifer später weitere Informationen abgreifen oder das System fernsteuern können. Letzteres erfolgt über die Nutzung des Netzwerktoolkits GSocket.
macOS enthält in aktuellen Tahoe-Versionen inzwischen eine Schutzfunktion, die Nutzer vor ClickFix-Hacks bewahren soll. Dabei erscheint ein Warndialog, bevor Befehle ins Terminal eingegeben werden.
Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen.
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden. Mehr dazu in unserer Datenschutzerklärung.
(bsc)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Dangerous new CrashStealer Mac impersonates Apple's own tools — and bypasses Gatekeeper — to steal your passwords and more | -5 | 7 | 15-07-2026 |
| 2 | Kriminelle erpressen Opfer mit gestohlenen Daten an der Haustür | -5 | 6 | 21-05-2026 |
| 3 | Passwort-Manager LastPass warnt erneut vor Datenleck | -2 | 6 | 25-06-2026 |
| 4 | Мошенники используют ажиотаж вокруг GTA VI для кражи данных | -2 | 6 | 04-07-2026 |
| 5 | В Сети появился новый троян, умеющий расшифровывать краденные данные на своем сервере. Распространяется в аренду | -2 | 7 | 20-07-2026 |
| 6 | "Лаборатория Касперского" прогнозирует рекордный объем фишинговых атак на macOS | 0 | 0 | 11-09-2019 |
| 7 | CrashStealer malware masquerades as Apple’s crash report tool to raid your Mac | -2 | 7 | 14-07-2026 |
| 8 | Angreifer können MongoDB abstürzen lassen und Daten manipulieren | 0 | 14 | 27-07-2026 |
| 9 | OnlyFans: Hacker will 340 Millionen Nutzerdaten verkaufen | 0 | 7 | 27-05-2026 |
| 10 | Пользователи сайта Gizmodo столкнулись с ClickFix-атаками | -2 | 8 | 25-06-2026 |